内存取证-easy_mem_3

步骤

方法一:Memprocfs

在M:\forensic\findevil\findevil.txt中查找可疑进程。

筛选出Hmohgnsyc.exe。

在M:\forensic\csv\process.csv中获取进程相关信息,找到程序隐藏在ToDesk下。

或者在M:\sys\proc\proc-v.txt中找到相关目录。

然后在M:\forensic\files\ROOT\Users\h\AppData\Roaming\ToDesk\dev目录下打开程序属性找到版权。

或者在M:\name\Hmohgnsyc.exe-10504\modules\Hmohgnsyc.exe\versioninfo.txt中找到相关信息。

方法二:AXIOM+LoveMemlite

AXIOM在浏览器记录中发现下载过todesk等。

然后在lovememlite中打开进程列表,搜索hmo,发现该程序在todesk下。

flag:ctfshow{Hmohgnsyc.exe_todesk_jieba.net}

相关推荐
一名优秀的码农10 天前
vulhub系列-14-Os-hackNos-1(超详细)
安全·web安全·网络安全·网络攻击模型·安全威胁分析
努力的lpp10 天前
SQLMap CTF 常用命令全集
数据库·web安全·网络安全·sql注入
努力的lpp10 天前
SQL 报错注入
数据库·sql·web安全·网络安全·sql注入
岛屿旅人10 天前
2025年中东地区网络安全态势综述
网络·安全·web安全·网络安全
努力的lpp10 天前
【ctf常用备用文件名字典】
web安全·网络安全·ctf
Mikowoo00710 天前
渗透测试_漏洞利用
网络安全
啥都想学点10 天前
pikachu靶场——Cross-Site Scripting-1(Kali系统)
网络安全
F1FJJ10 天前
基于网络隐身的内网穿透
网络协议·网络安全·go
苏天夏10 天前
Passport 插件:Typecho 密码安全的技术守护者
安全·网络安全·php
Lust Dusk10 天前
CTFHUB靶场 HTTP协议——302跳转
web安全·网络安全